CISA voegt actief misbruikte Cisco SD-WAN-kwetsbaarheid toe aan KEV-catalogus

CISA plaatst CVE-2026-76504 in Cisco Catalyst SD-WAN Manager op de KEV-lijst, met 3 oktober als deadline voor Amerikaanse overheidsinstanties.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft de kritieke authenticatie-bypass in Cisco Catalyst SD-WAN Manager toegevoegd aan de Known Exploited Vulnerabilities-catalogus (KEV). Zoals we eerder meldden gaat het om CVE-2026-76504, een fout die aanvallers al gebruiken om zonder geldige inloggegevens beheerdersrechten te krijgen.

De kwetsbaarheid scoort 9,8 op de CVSS-schaal en ontstaat doordat SD-WAN Manager URI-encoding in een HTTP-verzoek niet correct verwerkt, waardoor de sessiegebaseerde authenticatie te omzeilen is. Cisco zegt sinds september op de hoogte te zijn van actief misbruik, maar heeft niet bekendgemaakt wie erachter zit of hoeveel organisaties zijn getroffen.

CISA geeft Amerikaanse federale instanties tot en met 3 oktober de tijd om de patch te installeren. Beheerders kunnen controleren op sporen van eerder misbruik door servicelogs te doorzoeken op de term “j_security_check” vanaf onbekende IP-adressen, en door authenticatielogs te checken op gebruikersnamen die beginnen met “viptela-reserved-”. Volgens dreigingsonderzoekers is dit al de achtste Cisco SD-WAN-kwetsbaarheid die dit jaar aan de KEV-catalogus wordt toegevoegd, een teken van hoe aantrekkelijk het platform voor aanvallers is geworden.

De Amerikaanse deadline geldt niet voor Nederlandse organisaties, maar dat is geen reden om te wachten. Wie Catalyst SD-WAN Manager beheert, installeert de beschikbare update het beste deze week nog en doorzoekt de logs met terugwerkende kracht op de genoemde indicatoren, ook als het systeem alleen intern bereikbaar lijkt.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Controleer ook zonder Amerikaanse overheidsdeadline de servicelogs op 'j_security_check' en gebruikersnamen die beginnen met 'viptela-reserved-', signalen van mogelijk eerder misbruik.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.